Hoşgeldin Misafir

Kali Linux Üzerinde Web Saldırılarını İzlemek İçin Zeek IDS Kullanımı

ParazitVeri

26 Haz 2025
50 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Kali Linux Üzerinde Web Saldırılarını İzlemek İçin Zeek IDS Kullanımı

Merhabalar Ben @ParazitVeri Lojistik grup adına paylaşılan Kali Linux Üzerinde Web Saldırılarını İzlemek İçin Zeek IDS Kullanımı makalesinde sizi görmekten mutluyum.
Zeek (eski adıyla Bro), geleneksel ağ saldırı tespit sistemlerinden (IDS) farklı olarak yalnızca imza tabanlı değil, olay tabanlı ve davranışsal analiz yetenekleriyle öne çıkan bir güvenlik aracıdır. Temel amacı, ağ trafiğini gerçek zamanlı analiz ederek tehdit oluşturabilecek davranışları tespit etmek, kaydetmek ve gerektiğinde alarm üretmektir.

Zeek’in başlıca kullanım alanları

  • Ağ trafiğinin ayrıntılı olarak analiz edilmesi
  • Web saldırılarının (XSS, SQL Injection, Directory Traversal vb.) tespiti
  • DNS sorgularının izlenmesi
  • Dosya transferlerinin kayıt altına alınması
  • Şüpheli oturumların ve port taramalarının tespiti
  • Güvenlik olaylarının loglanması ve olay sonrası adli analiz
Neden Zeek?
Çünkü Zeek sadece tehditleri tespit etmekle kalmaz, bağlam bilgisi ile beraber olayları kaydederek, olay sonrası inceleme süreçlerini oldukça verimli hale getirir. Örneğin bir web saldırısı gerçekleştiğinde, yalnızca saldırıyı değil, saldırgana ait IP, kullanılan User-Agent, tam URL, parametreler gibi çok sayıda detayı da loglar.



Kali Linux Üzerinde Zeek Kurulumu

Zeek’i Kali Linux’ta kurmak oldukça kolaydır. Terminalden şu komutları izleyebilirsiniz

Kod:
sudo apt update
sudo apt install zeek

Kurulumdan sonra, Zeek komut satırından kullanılabilir hale gelir

Kod:
zeek --version

Canlı Trafik İzleme ve Loglama

Zeek ile canlı trafik analizi yapmak istiyorsanız, sisteminizde aktif olan ağ arabirimi üzerinden çalıştırmanız gerekir. Genellikle bu arabirim eth0, ens33 ya da wlan0 olabilir. Arabirimi görmek için

Kod:
ip a

Trafiği izlemek için

Kod:
sudo zeek -i eth0

Bu komut Zeek’i başlatır ve analiz edilen trafiğe göre aşağıdaki gibi log dosyaları oluşturur

  • conn.log: Tüm bağlantıların özet kayıtları (IP, port, protokol vs.)
  • http.log: HTTP istek/cevap bilgileri (web saldırı analizi için çok önemli)
  • dns.log: DNS çözümleme kayıtları (phishing tespiti için önemli)
  • ssl.log: Şifreli bağlantı kayıtları (sertifika analizleri)
  • notice.log: Şüpheli aktivitelerin özet kayıtları
  • files.log: Dosya transfer bilgileri (zararlı dosya tespiti için)

Web Saldırılarının Zeek ile Tespiti

Zeek, HTTP isteklerini analiz ederek zararlı olabilecek aktiviteleri doğrudan tespit edebilir. Özellikle şu saldırı türleri yakalanabilir

  • XSS (Cross Site Scripting): URL veya parametrelerde <script> gibi etiketler aranabilir.
  • SQL Injection: Parametrelerde OR 1=1, '-- gibi SQL kalıpları aranabilir.
  • Directory Traversal: URL içerisinde ../ dizin kaçışları algılanabilir.
  • Komut Enjeksiyonu: ; ls, && whoami gibi Linux komutları içeren istekler

Özel Zeek Scripti ile Web Saldırısı Algılama

Zeek’in asıl gücü, saldırılara özel scriptler yazabilmenizdir. Aşağıdaki örnek, URL içinde “alert” kelimesi geçen HTTP isteklerini şüpheli kabul ederek loglar

Kod:
event http_request(c: connection, method: string, original_URI: string, unescaped_URI: string, version: string) {
if ("alert" in to_lower(unescaped_URI)) {
local msg = fmt("Şüpheli URI tespit edildi: %s", unescaped_URI);
NOTICE([$note=Notice::ACTION_NEEDED,
$msg=msg,
$conn=c]);
}
}

Bu scripti bir dosyaya (örneğin xss-check.zeek) kaydedin ve şu şekilde çalıştırın

Kod:
sudo zeek -i eth0 xss-check.zeek

Sonuçlar notice.log dosyasına yazılır.



Log Dosyalarının Analizi

Zeek tarafından oluşturulan log dosyaları düz metindir. grep, awk, cut, zeek-cut gibi komutlarla işlenebilir

Örnek: Belirli bir kaynak IP'den gelen tüm HTTP isteklerini görmek için

Kod:
grep "192.168.1.5" http.log

Sadece URI ve IP adreslerini listelemek için

Kod:
zeek-cut id.orig_h uri < http.log

Zeek, ağ güvenliği alanında gerçek zamanlı ve bağlamlı analiz için vazgeçilmez bir araçtır. Kali Linux üzerinde çalıştırılarak, web saldırıları gibi kritik tehditler detaylı biçimde incelenebilir. Özellikle güvenlik araştırmacıları, sistem yöneticileri ve SOC ekipleri için:

  • Gelişmiş olay kaydı
  • Detaylı saldırı izleme
  • Olay sonrası adli analiz kolaylığı
  • Kendi kurallarınızı yazarak esnek yapılandırma

btn1pyf.png
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,255 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Zeek IDS ile Kali Linux'ta web saldırılarını izlemek için öncelikle Zeek'i kur ve yapılandır. Ağ trafiğini izlemek istediğin bağlantı noktalarını ve protokolleri belirle. Zeek loglarını düzenli olarak kontrol et ve şüpheli aktiviteleri tespit et. Ayrıca, çıkarımlar yapmak ve raporlamak için Zeek eklentilerini kullanabilirsin.